Estás mandando las imágenes de tus clientes a servidores de terceros sin decírselo. Y probablemente sea ilegal.

Inhalt

Ich werde direkt sein: Die meisten Webentwickler begehen jede Woche unbewusst einen Verstoß gegen die DSGVO.

Cuando un cliente te manda las fotos de su equipo para la página de „Quiénes somos“, tú las abres, las optimizas con TinyPNG o Convertio, y las subes a la web. Flujo de trabajo estándar. Effizient. Y potencialmente ilegal.

Warum? Porque esas fotos son datos personales. Y las acabas de mandar a un servidor en Estados Unidos sin consentimiento explícito, sin base legal documentada y sin informar al titular de los datos.

Qué dice el GDPR exactamente

El Reglamento General de Protección de Datos es claro: cualquier tratamiento de datos personales — incluyendo imágenes de personas identificables — requiere una base legal y, en caso de transferencia a terceros, un contrato de encargado de tratamiento o garantías adecuadas.

Cuando subes una foto de empleado a TinyPNG:

  1. Du überträgst personenbezogene Daten an Voormedia (ein niederländisches Unternehmen mit Infrastruktur in mehreren Ländern)
  2. Du hast den Arbeitnehmer, dessen Bild du verarbeitest, nicht informiert
  3. Wahrscheinlich hast du keine Vereinbarung zur Datenverarbeitung (Data Processing Agreement) mit TinyPNG unterzeichnet
  4. Wenn der Server, auf dem die Verarbeitung erfolgt, außerhalb der EU liegt, führst du eine internationale Übertragung ohne Garantien durch

Ist es wahrscheinlich, dass die AEPD an deine Tür klopft, nur um ein Foto zu komprimieren? Nein. Ist es technisch eine Verletzung? Jawohl.

Und in sensibleren Kontexten – Bilder von Minderjährigen für eine Schulwebsite, Fotos von Patienten für eine Klinik, Dokumente mit sichtbaren Daten – steigt das tatsächliche Risiko exponentiell.

Das strukturelle Problem

La industria de las herramientas online se construyó sobre el supuesto implícito de que los archivos que procesas no son sensibles. Para un desarrollador que comprime el logo corporativo de su empresa, esto es verdad. Para uno que trabaja con datos de clientes, Nein.

Y la mayoría de nosotros trabajamos con datos de clientes constantemente sin distinguir entre ambos casos.

TinyPNG, Convertio, CloudConvert, iLoveIMG, Squoosh de Google — todos tienen en común que tus archivos pasan por sus sistemas. Algunos los borran en horas, otros los retienen más tiempo. Pero todos los reciben.

Una solución técnica elegante

La alternativa no es complicada: usar herramientas que procesen los archivos localmente, en el navegador del usuario, usando WebAssembly.

WebAssembly ermöglicht die Ausführung von Hochleistungscode – derselbe, der in Desktop-Anwendungen läuft – direkt im Browser. Bibliotheken wie libvips, Sharp oder ffmpeg, kompiliert zu WASM, verarbeiten Bilder mit derselben Qualität wie ihre Serverversionen, aber ohne Server.

Werkzeuge wie Pixelaso setzen genau dies um. Formatkonvertierung, Kompression, in der Größe geändert, Bearbeitung – alles geschieht auf dem Gerät des Benutzers. Das Bild verlässt den Browser niemals. Es gibt keine Datenübertragung an Dritte, weil es keine Dritten gibt.

Aus der Sicht der DSGVO, löst das das Problem an der Wurzel: wenn die Daten niemals das Gerät verlassen, gibt es keine externe Verarbeitung, keine Übertragung, kein Compliance-Risiko.

Auswirkungen auf deinen Workflow als Entwickler

Si trabajas con imágenes de personas identificables — y casi todos lo hacemos — considera estas medidas:

Documenta qué herramientas usas para procesar datos de clientes. Si son online, revisa sus políticas de privacidad y si ofrecen DPA.

Prefiere herramientas client-side para cualquier archivo que contenga datos personales o sea confidencial.

Informa a tus clientes sobre las herramientas que usas en tu flujo de trabajo. En un contrato de prestación de servicios bien redactado, esto debería estar reflejado.

Valora el impacto real del contexto. Comprimir el banner de una landing de un ecommerce con TinyPNG tiene un riesgo prácticamente nulo. Comprimir fotos del historial de empleados de una empresa tiene un perfil de riesgo muy diferente.

Fazit

No escribo esto para generar pánico. Die große Mehrheit der Nutzungen von Online-Bildbearbeitungstools ist in der Praxis völlig harmlos.

Aber als Entwickler, haben wir die Verantwortung, die Auswirkungen der Tools, die wir verwenden und empfehlen, zu verstehen. Und in 2025, „Ich wusste es nicht“ ist eine immer weniger akzeptable Ausrede.

Die gute Nachricht ist, dass es eine technische Alternative gibt, sie ist ausgereift, und in vielen Fällen sogar schneller als serverbasierte Lösungen. Datenschutz durch Design ist kein Hindernis für den Arbeitsablauf. Mit den richtigen Tools, ist es transparent.

Abonniere unseren Newsletter

Wir senden Ihnen keine SPAM-Mail. Wir hassen es genauso wie du.

Datenlautsprecher